Вопросы и ответы

Как установить on-prem версию Контур.ID

On-prem-поставка Контур.ID оставляет данные и инфраструктуру аутентификации под контролем компании. Разбираем, чем отличаются гибридная, изолированная и отказоустойчивая версии и как развернуть сервис в собственной сети.

On-premise (on-prem) — это развёртывание программного обеспечения на серверах самой организации, а не в облаке провайдера. У Контур.ID тоже есть on-prem-поставка: она позволяет компании держать под собственным контролем и данные пользователей, и всю инфраструктуру аутентификации. Ниже разберём, чем отличаются варианты on-prem и как поднять сервис в своей сети — от обычной установки до отказоустойчивого кластера.

Что такое on-prem версия Контур.ID

Серверная (on-prem) поставка — это размещение Контур.ID на оборудовании организации. Такой подход даёт три ключевых преимущества:

  • сервисы можно разворачивать в изолированных сегментах сети — с минимумом внешних подключений или вовсе без доступа в интернет;
  • все сетевые взаимодействия остаются в периметре компании и управляются её же администраторами;
  • данные пользователей хранятся внутри корпоративной сети и не покидают её.

Гибридная и изолированная версии

On-prem поставляется в двух вариантах — под разный уровень изоляции сети.

  • Гибридная. Поддерживает второй фактор через push-уведомления, звонки, SMS и e-mail. Для отправки уведомлений нужен защищённый HTTPS-канал к облачным сервисам Контур.ID.
  • Изолированная. Использует OTP-коды и приглашения по ссылке. Полностью работает в закрытой среде: обслуживание не требует обращения к внешним сервисам.

Для повышенной надёжности предусмотрен отказоустойчивый вариант: он разворачивается на трёх хостах и продолжает работать, даже если один из узлов выйдет из строя.

Установка обычной версии

Порядок развёртывания на одном хосте:

  1. Проверьте, что оборудование соответствует техническим требованиям из официальной документации.
  2. Временно откройте хосту доступ к облаку Контур.ID — это нужно, чтобы автоматически получить лицензию.
  3. Выберите способ установки: из ISO-образа или поверх уже установленной операционной системы.
  4. Заполните конфигурационный файл configs_variables.json и запустите установку:
    sudo /onprem/onprem-cli install
    Команда актуальна для версии 1.0.99 и выше. Для версий 1.0.86 и ниже используйте:
    sudo /onprem/onprem-cli standalone install
  5. Убедитесь, что все компоненты поднялись:
    sudo docker ps -a
  6. Добавьте записи в DNS-сервер — kid.{домен} и kid-portal.{домен} должны указывать на IP хоста:
    kid.example.ru        10.10.10.10
    kid-portal.example.ru 10.10.10.10
  7. Авторизуйтесь на kid.<имя_домена> под учётной записью администратора инсталляции. UPN администраторов задаются в configs_variables.json, в блоке Organization.InstallationAdmins.
  8. Установите и инициализируйте сертификат безопасности.
  9. Закройте все порты, кроме 80 и 443 — например, утилитой ufw в Linux.

Установка отказоустойчивой версии

Отказоустойчивая поставка разворачивается на кластере из трёх узлов: один Leader и два Worker.

  1. Спланируйте архитектуру: 1 хост Leader и 2 хоста Worker.
  2. Проверьте соответствие оборудования техническим требованиям.
  3. Установите компоненты на каждый хост — из ISO-образа или поверх существующей ОС.
  4. Откройте на брандмауэре порты, требуемые спецификацией.
  5. Подготовьте кластер к запуску инсталляции.
  6. Запустите распределённую установку:
    sudo /onprem/onprem-cli distributed start
  7. Проверьте, что компоненты поднялись на всех хостах:
    sudo docker ps -a
  8. Пропишите DNS-записи kid.{домен} и kid-portal.{домен} для Leader и обоих Worker-хостов — каждая на IP соответствующего узла.
  9. Авторизуйтесь на kid.<имя_домена> и установите сертификат.
  10. Ограничьте порты. На всех хостах оставьте открытыми:
    • 4789/UDP, 7946/TCP+UDP, 2377/TCP — служебные порты Docker Swarm;
    • 443 (HTTPS) и 80 (HTTP).
    Дополнительно только на Leader-хосте — 5000/TCP, если используется локальный реестр образов.

После этого on-prem Контур.ID готов к работе: аутентификация выполняется внутри вашего периметра, а данные пользователей не покидают корпоративную сеть.

Оставьте заявку на подключение

Менеджер свяжется с вами и поможет с выбором сервисов и услуг